関彰商事は10日、子会社で人材派遣会社のセキショウキャリアプラス(つくば市東新井)が第三者によるサーバー内部への不正アクセス被害を受け、ベトナム人やインド人最大延べ1万5559人と日本人最大延べ270人の個人情報の漏えいが判明したと発表した。現時点で漏えいしたデータの悪用は確認されていない。同社は国の個人情報保護委員会に被害を申告し、茨城県警に被害届を出した。
発表によると、9月10日、顧客から問い合わせがあり、セキショウキャリアプラスが一部の業務で使用しているサーバーから、顧客情報漏洩の疑いがあること分かり、即座に同サーバーを外部と遮断し運用を停止した。サーバーは、子会社でベトナム現地法人のセキショウベトナムが運用していた。
さらに対策チームを設置し、外部専門機関の協力を得て調べたところ、セキショウベトナムが運用しているサーバーが第三者による不正アクセスを受け、保管されていた個人情報を含む社内データが、今年5月から7月ごろの間に漏えいしていたことが10月6日に判明した。
漏えいしたデータは①セキショウキャリアプラスとセキショウベトナムが、ベトナムとインドで開催した就職支援イベントで参加登録したベトナム人とインド人最大延べ1万5535人の氏名、生年月日、住所、電話番号、メールアドレスと解読されない暗号化されたパスワードなど。②セキショウキャリアプラスが運営を受託し県内で2021年に開催された「副業・兼業meet UP in茨城」に参加登録した日本人延べ42人の氏名、生年月日、住所、電話番号、メールアドレスと解読されない暗号化されたパスワードなど。③ ①と②のイベントに出展した日本人とベトナム人の企業担当者最大延べ252人の氏名、メールアドレスと解読されない暗号化されたパスワードなど。いずれも銀行口座番号やクレジットカード番号は含まれていない。
同社はすでに対象者に個別に連絡し、安全性を高めるためパスワードを変更するよう依頼しているという。
再発防止策として同社は、サーバー及びアプリを最新バージョンで再構築した上で、セキュリティー監視ツールを整備し、不正侵入や新たな脆弱性を予防・検知するほか、定期的なアクセス、操作ログの分析と脆弱性診断を実施するとしている。さらに個人情報の適正な管理を徹底し、システム開発・運用に携わる従業員を対象にセキュリティ教育を強化し情報管理に関する意識向上を図るとしている。
同社は「お客様及び関係者の皆様に多大なご迷惑とご心配をお掛けし、深くお詫び申し上げます。セキショウグループでは本事案を重く受け止め、セキュリティ対策の徹底を図り再発防止に全力を尽くします」などとするコメントを発表した。